GDPR: 5 kontroller innan du skickar personuppgifter
Hosting, rättslig grund, lagringstid, spårbarhet, minimering: vad GDPR konkret innebär för dina filöverföringar.
En skannad ID-handling, en HR-akt, en kundlista: så snart en fil innehåller uppgifter som kan identifiera en person är utskicket en behandling av personuppgifter enligt GDPR — och verktyget du använder blir en länk i den kedjan. Här är de fem kontrollerna att göra innan du klickar på ”skicka”.
Berör det här dig? (spoiler: ja)
GDPR gäller inte bara de stora plattformarna: redovisningsbyrån som tar emot lönebesked, fotografen som levererar porträtt, småföretaget som skickar en HR-akt — alla behandlar personuppgifter. Ansvaret kan inte delegeras till verktyget, men valet av verktyg förpliktigar.
1. Var uppgifterna lagras
Första frågan att ställa till din överföringstjänst: var lagras filerna? Lagring inom Europeiska ekonomiska samarbetsområdet förenklar efterlevnaden radikalt; en överföring utanför EES kräver ytterligare skyddsåtgärder (beslut om adekvat skyddsnivå, standardavtalsklausuler). TransferNow lagrar i Europa, med val av region beroende på plan.
2. Avtalsramen (DPA)
Om du agerar för en juridisk persons räkning är överföringstjänsten ditt personuppgiftsbiträde enligt artikel 28: ett personuppgiftsbiträdesavtal (DPA) måste reglera relationen. Kontrollera att det finns och är tillgängligt — det är ett dokument ditt dataskyddsombud kommer att be om. Vårt är offentligt, länkat från vår integritetspolicy.
3. Lagringstiden
GDPR kräver att uppgifter inte sparas längre än nödvändigt. Översatt till filöverföring: en länk som löper ut är en tillgång för efterlevnaden. Välj en varaktighet som motsvarar det faktiska behovet — 7 dagar räcker ofta — och en tjänst som låter dig avaktivera länken så snart överlämningen är klar.
4. Spårbarheten
Om en fråga dyker upp — från en kund, från en myndighet — måste du kunna säga vem som haft åtkomst till uppgifterna. En namngiven notis vid varje nedladdning ger det spåret utan någon extra procedur: vem som hämtade filen, och när.
5. Minimeringen
Den enklaste och mest bortglömda principen: skicka bara det som är nödvändigt. Den kompletta ”för säkerhets skull”-mappen mångdubblar exponeringen. Före varje känsligt utskick, en fråga: behöver den här mottagaren alla de här filerna?
De här fem punkterna ersätter inte juridisk rådgivning — men de täcker det ett dataskyddsombud kontrollerar först. För den tekniska delen kompletterar vår säkerhetschecklista den här.
Vanliga frågor
Kan jag skicka personuppgifter med en gratis konsumenttjänst?
Kriteriet är inte gratis eller betald utan garantierna: lagring inom EES, tillgängligt DPA, kontrollerad lagringstid, spårbarhet. Kontrollera de fyra punkterna — många konsumenttjänster täcker ingen av dem.
Måste mottagaren av en överföring också vara i Europa?
Inte nödvändigtvis, men om uppgifterna lämnar EES gäller ytterligare skyddsåtgärder (adekvat skyddsnivå, standardklausuler). Tjänstens europeiska lagring täcker förvaringen; mottagaren faller under din egen bedömning från fall till fall.
Var hittar jag TransferNows DPA?
Det är länkat från vår integritetspolicy (transfernow.net/sv/privacy-gdpr) som PDF, på franska och engelska.
Vad är ett DPA och när behövs det?
DPA (personuppgiftsbiträdesavtal) är avtalet som reglerar relationen med ett personuppgiftsbiträde enligt artikel 28 i GDPR. Så snart du skickar personuppgifter för en juridisk persons räkning är din överföringstjänst ett biträde: DPA:t måste finnas och vara tillgängligt.
Hjälper en länk som löper ut GDPR-efterlevnaden?
Ja, direkt: GDPR kräver att uppgifter inte sparas längre än nödvändigt, och en tidsbegränsad länk förverkligar den principen utan någon extra procedur. Komplettera med manuell avaktivering så snart överlämningen är bekräftad.
5 GB per överföring gratis, utan registrering